人手一份核武器 – Hacking Team 泄露(开源)资料导览手册 | WooYun知识库

人手一份核武器 – Hacking Team 泄露(开源)资料导览手册

0x00 序


事先声明本人并不是全栈安全工程师,仅仅是移动安全小菜一枚,所以对泄漏资料的分析难免会有疏忽或着错误,望各位围观的大侠手下留情。

首先来看安全界元老对Hacking Team(以下简称HT)被黑这个事件的看法:

@tombkeeper: Stuxnet 让公众知道:“原来真有这种事”,Snowden 让公众知道:“原来这种事这么多”,Hacking Team 让公众知道:“原来这种事都正经当买卖干了”。

@赵武在路上: 2011年的时候,HBGray被黑,很多人没有意识到意味着什么,因为跟国家安全相关。这两天Hacking team被黑,大家也没有意识到意味着什么。这次包括了客户清单和0day,但我更关注的是RCS的代码,以前行业内都是粗糙到不行的demo,工程化公开的很少,这次会让行业内的技术往前推进几年,尤其是黑产。

可以说这次事件和斯诺登事件的影响力是不相上下的,但HT被黑不光光是让公众知道有这回事,随之而来还有整整415G的泄漏资料!里面有Flash 0day, Windows字体0day, iOS enterprise backdoor app, Android selinux exploit, WP8 trojan等等核武级的漏洞和工具。那么废话不多说,我们这就开始导览之旅。

[……]

更多

题目:

图片里的秘密

本题感觉比较难做,首先你用Stegsolve无法找到密文,但是提示的是说flag在邮箱里面,根据题目分类,不太可能是社工,故放弃社邮箱的方法,继续考虑图片的隐写,用记事本打开图片,发现有这一段内容:

12222
可以判断图片中有txt文[……]

更多

题目:

上帝也哭泣

上帝也哭泣

下载完成后是一个doc文档,文档内容是:

我即将闭上我的眼睛D

此刻一片黑暗看不清楚@

不知道是谁在身边哭泣v

是谁轻言在叹息3

此刻我感觉好像是上帝在哭泣W

我虽然已经离你远去@[……]

更多

题目:

被改错的密码

从前有一个熊孩子入侵了一个网站的数据库,找到了管理员密码,手一抖在数据库中修改了一下,现在的密码变成了 cca9cc444e64c8116a30la00559c042b4,那个熊孩子其实就是我!肿么办求解!在线等,挺急的。。

PS:答案格式wctf[……]

更多

题目

啥?

   谁能告诉我这是啥?答案又是啥。。

本题只有一张图片,按照一贯的尿性,目测考的是隐写,右键图片保存到本地,用记事本打开,就能看到答案了:

“没错,答案就是wctf{mianwubiaoqing__}
还有请记住,出题的人的微博名是[……]

更多

当给sqlmap这么一个url的时候,它会:

1、判断可注入的参数

2、判断可以用那种SQL注入技术来注入

3、识别出哪种数据库

4、根据用户选择,读取哪些数据

sqlmap支持五种不同的注入模式:

1、基于布尔的盲注,即可以根据返回页面判断条件真假的注入。

2、基[......]

更多